Menú

  Buscar

Google

  En:
WWW
LatinoSeguridad

  Importante
  Alerta de virus

Worm-Backdoor.W32/Krynos.B@P2P+MM

Alias:
W32/Krynos.B@mm (PerAntivirus), Win32/Chepe.B (Enciclopedia Virus), W32/Snorky.A.worm (Otros), WORM_KRYNOS.B (Trend Micro)

Descripción:
Gusano que se propaga a través del envío masivo de correo electrónico y mediante redes de intercambio de ficheros (P2P).

Además, posee capacidad para actuar como puerta trasera en el equipo afectado, lo que permite a un intruso, entre otras acciones, capturar/borrar/ejecutar archivos o desconectar el equipo de Internet.

Modifica el fichero HOSTS para impedir que acceda con normalidad a determinados sitios web de seguridad.

Detalles:
Worm-Backdoor.W32/Krynos.B@P2P+MM
utiliza su propio motor SMTP (Simple Mail Transfer Protocol) para enviarse a todas las direcciones electrónicas incluidas en la Libreta de Contactos de Windows (WAB), y también a aquellas direcciones contenidas en ficheros con alguna de las siguientes extensiones:

  • HTM
  • TXT
Evita enviarse a las direcciones electrónicas que contengan alguna de las siguientes cadenas de texto:
  • @angelfire.com
  • @cisco.com
  • @cpan.org
  • @eff.org
  • @ethereal.com
  • @geocities.
  • @gnu.org
  • @hotmail
  • @iana
  • @lists.
  • @lucent.com
  • @msn.com
  • @perl.org
  • @python.org
  • @relay
  • @sun.com
  • @tcpdump.org
  • @yahoo
  • abuse
  • admin@
  • advertising@
  • announce
  • anyone
  • anywhere
  • aol.com
  • arin.
  • blockme
  • bsd.org
  • bugs@
  • cert.org
  • certs@
  • contact@
  • customer@
  • drsolomon
  • example
  • excite.com
  • f-prot
  • feedback@
  • google
  • grisoft.com
  • help@
  • ibm.com
  • info@
  • kaspersky
  • linux
  • lycos.com
  • master
  • mcafee
  • microsoft
  • mozilla
  • netscape
  • nobody
  • noreply
  • panda
  • rating@
  • ripe-
  • ripe.
  • root@
  • sales@
  • secur
  • sendmail
  • service@
  • sophos
  • sourceforge
  • submit
  • subscribe
  • support
  • symantec
  • user@
  • virus
  • whatever@
  • whoever@
  • yourname
El mensaje enviado utiliza la ingeniería social para hacerse pasar por un mensaje de actualización procedente de Microsoft.
Las características del correo enviado son las siguientes:

Remitente: security@microsoft.com 
Asunto: Microsoft Security Update 
Cuerpo del mensaje:
"Vulnerability in Windows Explorer Could Allow Remote Code Execution (612827)" 
Affected Software: 
Impact of Vulnerability: Remote Code Execution 
Importance: High 
Maximum Severity Rating: Critical 
Recommendation: Customers should apply the attached update at the earliest opportunity 
Summary: 
Who should read this document: Customers who use Microsoft Windows 
X-Mailer: Secure Microsoft Client, Build 2.1 
X-MimeOLE: Produced By Secure Microsoft Client V2.1 
X-MSMail-Priority: High 
X-Priority: 1 (Highest)  

Fichero Anexo: Document

El Fichero Anexo tiene alguna de las siguientes extensiones:
  • ARC
  • ARJ
  • GZ
  • LZH
  • TGZ
  • ZIP
  • ZOO
Cuando el gusano entra en ejecución, se desempaqueta en memoria y se copia al directorio %Windir% en las siguientes rutas y con los nombres:
  • %Windows%\Help\svchost.dat
  • %Windows%\Help\svchost.exe
  • %Windows%\Help\svchost.lce
A continuación, muestra el siguiente cuadro de dialogo falso:


Imagen de PerAntivirus
Para ejecutarse automáticamente cada vez que el sistema es reiniciado, añade el valor indicado a la siguiente clave del registro de Windows:

Clave: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Valor: "Microsoft Service Host Process" = "%Windows%\Help\svchost.exe"

Nota: %Windir% es una variable que corresponde a C:\Windows (Windows 95/98/Me/XP/Server 2003) y C:\Winnt (Windows NT/2000).

Al siguiente re-inicio del sistema, Worm-Backdoor.W32/Krynos.B@P2P+MM verifica la la existencia del mutex NlsCacheMutant, para no ejecutarse más de una vez en memoria.

Nota: Un mutex es un objeto utilizado para controlar el acceso a recursos (cualquier tipo de programas y aplicaciones, etc.) y evitar que más de un proceso acceda al mismo tiempo al mismo recurso. Esto previene la múltiple carga del gusano en memoria.

Antes de iniciar su rutina de envío de correo masivo intenta acceder a través del navegador al dominio www.google.com para asegurarse de que el equipo infectado esté conectado a Internet y en caso de estarlo, procede a realizar su auto-envío a las direcciones antes citadas.

Seguidamente, el gusano modifica el archivo HOSTS (en la ruta %System%\drivers\etc\hosts) para impedir el acceso a las siguientes direcciones relacionadas a sitios web de antivirus:

  • dispatch.mcafee.com
  • download.mcafee.com
  • f-secure.com
  • ftp.f-secure.com
  • ftp.sophos.com
  • kaspersky.com
  • kaspersky.ru
  • liveupdate.symantec.com
  • mast.mcafee.com
  • mcafee.com
  • rads.mcafee.com
  • securityresponse.symantec.com
  • service1.symantec.com
  • sophos.ch
  • sophos.com
  • symantec.com
  • update.symantec.com
  • updates.symantec.com
  • us.mcafee.com
  • viruslist.ru
  • www.avp.ch
  • www.avp.com
  • www.avp.ru
  • www.f-secure.com
  • www.kaspersky.com
  • www.kaspersky.ru
  • www.mcafee.com
  • www.mcafeehelp.com
  • www.sophos.ch
  • www.sophos.com
  • www.symantec.com
  • www.trendmicro.com
  • www.viruslist.ru
Para propagarse a través de las redes de intercambio de ficheros (P2P), libera una copia de sí mismo con el nombre Document.zip y se replica en las siguientes carpetas:
  • C:\My Downloads\
  • C:\Archivos de programa\BearShare\Shared\
  • C:\Archivos de programa\direct connect\received files\
  • C:\Archivos de programa\eDonkey2000\incoming\
  • C:\Archivos de programa\eMule\Incoming\
  • C:\Archivos de programa\gnucleus\downloads\
  • C:\Archivos de programa\gnucleus\downloads\incoming\
  • C:\Archivos de programa\grokster\my grokster\
  • C:\Archivos de programa\grokster\my shared folder\
  • C:\Archivos de programa\icq\shared files\
  • C:\Archivos de programa\KaZaa Lite\My Shared Folder\
  • C:\Archivos de programa\KaZaa\My Shared Folder\
  • C:\Archivos de programa\KMD\my shared folder\
  • C:\Archivos de programa\limeWire\shared\
  • C:\Archivos de programa\Morpheus\my shared folder\
  • C:\Archivos de programa\StreamCast\Morpheus\my shared folder\
  • C:\Programmi\BearShare\Shared\
  • C:\Programm\direct connect\received files\
  • C:\Programm\eDonkey2000\incoming\
  • C:\Programm\eMule\Incoming\
  • C:\Programm\gnucleus\downloads\
  • C:\Programm\gnucleus\downloads\incoming\
  • C:\Programm\grokster\my grokster\
  • C:\Programm\grokster\my shared folder\
  • C:\Programm\icq\shared files\
  • C:\Programm\KaZaa Lite\My Shared Folder\
  • C:\Programm\KaZaa\My Shared Folder\
  • C:\Programm\KMD\my shared folder\
  • C:\Programm\limeWire\shared\
  • C:\Programm\Morpheus\my shared folder\
  • C:\Programm\StreamCast\Morpheus\my shared folder\
Cuando actúa como puerta trasera, se conecta a un determinado canal de del IRC cuyo nombre se encuentra cifrado dentro del código del virus, y desde el cual recibirá comandos e instrucciones, pudiendo realizar entre otras, las siguientes acciones:
  • Capturar archivos y enviarlos al intruso.
  • Descargar, ejecutar o borrar archivos.
  • Listar archivos dentro de una carpeta.
  • Desconectar de Internet al usuario activo.
  • Crear o borrar carpetas.

Solución:

  1. Si utiliza Windows Me o XP, y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración)

    Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea desactivar la Restauración del Sistema en Windows Me y desactivar la Restauración del Sistema en Windows XP.

  2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus Gratuitos. Repare o borre el fichero infectado.
     
    Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria). 

    Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el archivo.

  3. En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación del fichero.

  4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro o este vídeo de ayuda que ilustra el proceso. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

    Para evitar que el gusano sea ejecutado automáticamente cada vez que el sistema es reiniciado, elimine de la siguiente clave del registro de Windows, el valor indicado:

    Clave: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    Valor: "Microsoft Service Host Process" = "%Windows%\Help\svchost.exe"

  5. Restaure el fichero 'HOST' (en la ruta %System%\drivers\etc\hosts) que ha sido modificado por acción del gusano.

    Elimine las lineas que contengan alguna de las siguientes cadenas, y comiencen por 127.0.0.1.

    Para ello, utilice algún editor de texto, como por ejemplo Notepad. También puede emplear, en caso de disponer de alguna,. una copia de seguridad del registro.
    • dispatch.mcafee.com
    • download.mcafee.com
    • f-secure.com
    • ftp.f-secure.com
    • ftp.sophos.com
    • kaspersky.com
    • kaspersky.ru
    • liveupdate.symantec.com
    • mast.mcafee.com
    • mcafee.com
    • rads.mcafee.com
    • securityresponse.symantec.com
    • service1.symantec.com
    • sophos.ch
    • sophos.com
    • symantec.com
    • update.symantec.com
    • updates.symantec.com
    • us.mcafee.com
    • viruslist.ru
    • www.avp.ch
    • www.avp.com
    • www.avp.ru
    • www.f-secure.com
    • www.kaspersky.com
    • www.kaspersky.ru
    • www.mcafee.com
    • www.mcafeehelp.com
    • www.sophos.ch
    • www.sophos.com
    • www.symantec.com
    • www.trendmicro.com
    • www.viruslist.ru

     

  6. Reincie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla.

Más Información sobre este virus en:

Fuente: red.es

 

Webmaster: 

webmaster@latinoseguridad.com

Ventas: 

joseluis@latinoseguridad.com

Sugerencias 

joseluis@latinoseguridad.com

Grupo Corporativo Diamante | Copyright © 2000 - 2003 | Todos los derechos reservados